CERT-UA

CERT-UA Офіційна сторінка Національної команди реагування на кіберінциденти, кібератаки, кіберзагрози CERT-UA (національний CSIRT)

Резервна сторінка https://www.facebook.com/certua.messenger.5

CERT-UA (Computer Emergency Response Team of Ukraine) - національна команда реагування на кіберінциденти, кібератаки та кіберзагрози України. CERT-UA здійснює моніторинг, накопичення та аналіз даних про кіберінциденти, кібератаки і кіберзагрози, опрацьовує повідомлення про кіберінциденти, надає рекомендації щодо реагування і технічну підтримку, готує та поширює попередження, сповіщення й іншу інформацію щодо актуальних кіберзагроз і вразливостей, а також взаємодіє з національними і міжнародними партнерами у сфері кібербезпеки. CERT-UA є членом міжнародного Форуму команд реагування на інциденти безпеки FIRST з 1 січня 2009 року.

Правова основа діяльності CERT-UA
Закони України «Про основні засади забезпечення кібербезпеки України», «Про Державну службу спеціального зв’язку та захисту інформації України», «Про захист інформації в інформаційно-комунікаційних системах», а також інші нормативно-правові акти у сфері кіберзахисту.

Національною командою реагування на кіберінциденти, кібератаки, кіберзагрози CERT-UA зафіксовано чергову кампанію, спрям...
26/05/2026

Національною командою реагування на кіберінциденти, кібератаки, кіберзагрози CERT-UA зафіксовано чергову кампанію, спрямовану на користувачів державних органів, військовослужбовців та працівників об’єктів критичної інфраструктури України.
Зловмисники розсилають електронні листи нібито від імені CERT-UA та Держспецзв’язку з темою “ТЕРМІНОВО! Розпорядження CERT-UA №102/5-4092-ІС від 26.05.2026. Загроза UAC-0252. Обов'язково до виконання.”. У листах повідомляється про нібито безпрецедентну кібератаку на державні інформаційні системи із застосуванням шкідливого програмного забезпечення DEAFTICKv2, а також міститься вимога терміново провести перевірку робочого місця на наявність компрометації за інструкцією, що додається.

У разі отримання таких листів:
- не переходьте за посиланнями;
- не завантажуйте вкладення;
- не відкривайте та не запускайте файли.

Наголошуємо, що CERT-UA та інші підрозділи Держспецзв'язку не розповсюджували подібні листи, а також що CERT-UA не розповсюджує програмні засоби електронною поштою.
Якщо Ви отримали такий лист – просимо надіслати його на поштову скриньку: [email protected].

Дякуємо за пильність!

Починаючи з весни 2026 року, CERT-UA фіксує численні випадки розсилання електронних листів серед державних організацій і...
21/05/2026

Починаючи з весни 2026 року, CERT-UA фіксує численні випадки розсилання електронних листів серед державних організацій із використанням скомпрометованих облікових записів, зокрема із використанням тематики отримання сертифікатів через онлайн-платформу Prometheus.

Як правило, у вкладенні до електронного листа додається PDF-документ із посиланням, перехід за яким призводить до завантаження ZIP-архіву, що містить JS-файл.

Згаданий JS-файл, класифіковано як OYSTERFRESH, що забезпечує відображення документа-приманки, запис у реєстр операційної системи в обфускованому та закодованому вигляді програмного засобу OYSTERBLUES, а також завантаження і запуск компонента OYSTERSHUCK, який виконує роль декодера для згаданого OYSTERBLUES.
В свою чергу, OYSTERBLUES отримує інформацію про комп’ютер, після чого надсилає ці дані на сервер управління за допомогою HTTP POST-запиту та очікує у відповідь JS-код, який виконується за допомогою функції eval.
Відомо, що на наступному етапі на комп’ютер може бути довантажено компонент фреймворку Cobalt Strike.

Для зниження ймовірності реалізації описаної кіберзагрози доцільно застосовувати відомі базові підходи до зменшення поверхні атаки, зокрема обмежити можливість запуску wscript.exe для облікових записів звичайних користувачів.

Детальніше за посиланням:
https://cert.gov.ua/article/6315762

Національною командою реагування на кіберінциденти, кібератаки, кіберзагрози зафіксована чергова кампанія, спрямована на...
20/05/2026

Національною командою реагування на кіберінциденти, кібератаки, кіберзагрози зафіксована чергова кампанія, спрямована на викрадення облікових даних користувачів системи Delta.
Зловмисники розсилають електронні листи начебто від імені Департаменту кібербезпеки Держспецзв'язку з темою "ТЕРМІНОВЕ ПОПЕРЕДЖЕННЯ № 2005/2026-ОП: несанкціонований вхід до DELTA".
В листах міститься заклик до зміни паролю в системі Delta. Для цього пропонується перейти на вебресурс delta[.]lc, інтерфейс якого імітує сторінку входу Delta (справжнє доменне імʼя delta.mil.gov.ua).

У разі отримання таких листів:
— не переходьте за посиланнями;
— не вводьте свої дані.

Важливо! Якщо ви переходили за вказаним посиланням та вводили будь-які персональні дані, просимо негайно звернутися до представників Центру кіберзахисту Міністерства оборони України ([email protected]).

Якщо Ви отримали такий лист – просимо надіслати його на поштову скриньку: [email protected].
Наголошуємо, що CERT-UA та інші підрозділи Держспецзв'язку не розповсюджували подібні листи.
Дякуємо за пильність!

Національною командою реагування на кіберінциденти, кібератаки, кіберзагрози CERT-UA 26-27 березня 2026 року зафіксовано...
28/03/2026

Національною командою реагування на кіберінциденти, кібератаки, кіберзагрози CERT-UA 26-27 березня 2026 року зафіксовано випадки розповсюдження електронних листів нібито від імені CERT-UA із закликом завантажити з сервісу Files.fm захищений паролем архів ("CERT_UA_protection_tool.zip", "protection_tool.zip") та встановити "спеціалізоване програмне забезпечення".

Крім того, виявлено вебресурс, який містить матеріали з офіційної вебсторінки cert.gov.ua, а також інструкцію із завантаження згаданого "засобу захисту".

Встановлено, що виконуваний файл, який пропонувалося встановити, є багатофункціональним програмним засобом для віддаленого керування комп’ютером, що класифіковано як AGEWHEEZE.

Для відстеження описаної активності створено ідентифікатор UAC-0255.

Детальніше за посиланням: https://cert.gov.ua/article/6288047

⚠️ Увага: шахрайська розсилкаНаціональною командою реагування на кіберінциденти, кібератаки, кіберзагрози зафіксовано ма...
27/03/2026

⚠️ Увага: шахрайська розсилка

Національною командою реагування на кіберінциденти, кібератаки, кіберзагрози зафіксовано масове розповсюдження електронних листів з темою "ТЕРМІНОВО! CERT-UA: масштабна кібератака з боку РФ – негайно встановити захист", начебто, від імені CERT-UA.

Зазначені листи містять заклик до завантаження та встановлення «засобу захисту».
Насправді вкладений файл є шкідливим програмним забезпеченням, яке наразі досліджується нашою командою.
Про результати аналізу повідомимо додатково.

❗️ У разі отримання таких листів:
— не переходьте за посиланнями;
— не завантажуйте вкладення;
— не відкривайте та не запускайте файли.

Якщо Ви отримали такий лист – просимо надіслати його на поштову скриньку: [email protected].

Наголошуємо, що CERT-UA не розповсюджує програмні засоби електронною поштою. Також звертайте увагу на відправника: офіційні поштові скриньки команди мають домен .gov.ua.

Дякуємо за пильність!

Починаючи з січня 2026 року CERT-UA фіксує непоодинокі випадки розповсюдження електронних листів, нібито від імені центр...
02/03/2026

Починаючи з січня 2026 року CERT-UA фіксує непоодинокі випадки розповсюдження електронних листів, нібито від імені центральних органів виконавчої влади та обласних адміністрацій із закликом оновити мобільні застосунки широко використовуваних цивільних і військових систем.

Електронний лист може містити вкладення у вигляді архіву, у якому знаходиться EXE-файл, або ж посилання на легітимний, проте вразливий до XSS (Cross-site scripting) вебсайт, відвідування якого призведе до виконання JavaScript-коду та подальшого завантаження на комп'ютер виконуваного файлу. При цьому згадані EXE-файли та скрипти розміщуються на ресурсах легітимного сервісу GitHub.

Протягом січня-лютого 2026 року підтверджено використання таких програмних засобів реалізації кіберзагроз:

- SHADOWSNIFF (стілер з GitHub)
- SALATSTEALER (MaaS стілер)
- DEAFTICK (примітивний бекдор на Go)

Активність відстежується за ідентифікатором UAC-0252.

Детальніше за посиланням: https://cert.gov.ua/article/6287707

Інформування щодо кіберзагроз.У застосунку Windows Notepad виявлено вразливість віддаленого виконання коду CVE-2026-2084...
12/02/2026

Інформування щодо кіберзагроз.
У застосунку Windows Notepad виявлено вразливість віддаленого виконання коду CVE-2026-20841.

Вразливість експлуатується через некоректну обробку спеціально сформованого гіперпосилання в Markdown-файлі (.md). Внаслідок цього, при відкритті посилання здійснюється виклик неперевірених обробників протоколів, які можуть завантажувати та виконувати віддалені файли або запускати локальні системні команди з правами користувача.
Вразливими є версії продукту до 11.2510. Оновлення поширюється через Microsoft Store.
Детальніше за посиланням:
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-20841

UAC-0001 (APT28) здійснює кібератаки у відношенні України та країн ЄС з використанням експлойту CVE-2026-21509.У понеділ...
02/02/2026

UAC-0001 (APT28) здійснює кібератаки у відношенні України та країн ЄС з використанням експлойту CVE-2026-21509.

У понеділок, 26.01.2026, компанією Microsoft опубліковано інформацію про вразливість з ідентифікатором CVE-2026-21509 у продуктах Microsoft Office, з приміткою про активну експлуатацію останньої. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509
Вже 29.01.2026 в публічному доступі виявлено DOC-файл "Consultation_Topics_Ukraine(Final).doc", що містив експлойт для згаданої вразливості та був присвячений консультаціям Комітету постійних представників при ЄС (COREPER) по ситуації в Україні. При цьому метадані свідчать про те, що документ було створено 27.01.2026 о 07:43:00 (UTC), тобто, на наступний день після публікації згаданого сповіщення про вразливість від Microsoft.
Протягом того ж дня від учасників інформаційного обміну отримано повідомлення щодо розповсюдження, нібито від імені Укргідрометцентру, електронних листів із вкладенням у вигляді DOC-файлу "BULLETEN_H.doc".
Успішна експлуатація вразливості призводить до ураження комп'ютера програмним засобом (фреймворком) COVENANT.
У зв'язку із викладеним, з метою скорочення поверхні атаки рекомендуємо невідкладно вжити заходів, наведених в публікації Microsoft, зокрема, в частині налаштування реєстру Windows.
Беручи до уваги той факт, що програмний засіб COVENANT, який застосовується UAC-0001 (APT28) під час здійснення кібератак, використовує інфраструктуру сервісу Filen, рекомендуємо унеможливити і/або взяти під окремий моніторинг мережеву взаємодію з вузлами згаданого хмарного сховища (перелік доменних імен та IP-адрес наведено в розділі індикаторів).
Організації, які за допомогою граничних мережевих засобів власних інформаційно-комунікаційних систем і/або на рівні постачальників електронних комунікаційних послуг мають технологічну інтеграцію з системою реагування на кіберінциденти, кібератаки, кіберзагрози (забезпечення функціонування якої здійснюється Державним центром кіберзахисту Держспецзв'язку в рамках впровадження організаційно-технічної моделі кіберзахисту як складової національної системи кібербезпеки), автоматично отримують відповідний захист.
Дальніше за посиланням: https://cert.gov.ua/article/6287250

Упродовж жовтня-грудня 2025 року CERT-UA у взаємодії з Командою реагування на кіберінциденти ЗС України (в/ч А0334) досл...
13/01/2026

Упродовж жовтня-грудня 2025 року CERT-UA у взаємодії з Командою реагування на кіберінциденти ЗС України (в/ч А0334) досліджено цілеспрямовані атаки на представників Сил оборони України, що з середнім рівнем впевненості асоційовано з діяльністю угруповання UAC-0190 (Void Blizzard, Laundry Bear).
Задля реалізації зловмисного задуму об'єкт кібератаки засобами месенджерів спонукають до відвідування вебсайту, що імітує вебсторінку нібито одного із благодійних фондів, з якої пропонується завантажити "документи" - виконувані файли, які, як правило, знаходяться в захищеному паролем архіві. В той же час виконуваний файл може бути надісланий безпосередньо в месенджер.
З огляду на використання зловмисниками легітимних облікових записів, телефонних номерів українських мобільних операторів, при цьому спілкування може здійснюватись українською мовою з використанням аудіо та відео зв'язку, закликаємо бути пильними. У разі виявлення підозрілої активності просимо представників СОУ невідкладно інформувати Команду реагування на кіберінциденти ЗС України (в/ч А0334), email: [email protected]).
Детальніше за посиланням: https://cert.gov.ua/article/6286942

Інформування щодо кіберзагроз.В підсистемі React Server Components (RSC) виявлено критичну уразливість CVE-2025-55182 (C...
05/12/2025

Інформування щодо кіберзагроз.
В підсистемі React Server Components (RSC) виявлено критичну уразливість CVE-2025-55182 (CVSS 10.0). Вразливими є пакети react-server-dom-parcel, react-server-dom-turbopack, react-server-dom-webpack версій 19.0, 19.1.0, 19.1.1, 19.2.0.
Слід зауважити, що команда Next.js опублікувала свій CVE (CVE-2025-66478), яка описує ту саму вразливість, оскільки Next.js використовує RSC у своїй архітектурі.
Неавтентифікований зловмисник може створити шкідливий HTTP-запит до будь-якого ендпоінта ServerFunction, який після десеріалізації React здійснить віддалене виконання коду на сервері.
Через високу критичність проблеми користувачам наполегливо рекомендується якнайшвидше оновити RSC до безпечної версії, оскільки proof-of-concept уже оприлюднено.
Детальніше за посиланням: https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components

Address

вУлица Юрія Іллєнка, 83б
Kyiv
04119

Alerts

Be the first to know and let us send you an email when CERT-UA posts news and promotions. Your email address will not be used for any other purpose, and you can unsubscribe at any time.

Contact The Organization

Send a message to CERT-UA:

Shortcuts

Share